শাই হুলুদ - এনপিএম সাপ্লাই চেইন আক্রমণ

শাই-হুলুদ ২.০ এনপিএম সাপ্লাই চেইন অ্যাটাক

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

TL; ডিআর

২০২৫ সালের ২৪শে নভেম্বর, গবেষকরা উন্মোচন করেছেন শাই হুলুদ: দ্বিতীয় আগমন, একটি নতুন তরঙ্গ এনপিএম সাপ্লাই চেইন আক্রমণ যা এনপিএম প্যাকেজগুলোকে পুনরায় সংক্রামিত করে, ক্রেডেনশিয়াল চুরি করে এবং ডেভেলপারদের মেশিন জুড়ে ছড়িয়ে পড়ে এবং CI/CD pipelineপ্রথম ঘটনার থেকে ভিন্ন, এই সংস্করণটি তাৎক্ষণিকভাবে বান (Bun) রানটাইম ইনস্টল করে, লুকানো গিটহাব অ্যাকশনস (GitHub Actions) ব্যাকডোর স্থাপন করে এবং এতে একটি ধ্বংসাত্মক ওয়াইপার অন্তর্ভুক্ত রয়েছে যা লিনাক্স, ম্যাকওএস এবং উইন্ডোজে সম্পূর্ণ হোম ডিরেক্টরি মুছে ফেলতে সক্ষম। কয়েক ঘণ্টার মধ্যেই, ক্ষতিগ্রস্ত প্যাকেজের সংখ্যা ৮৩০ ছাড়িয়ে যায়, যা নিশ্চিত করে যে এটি কোনো সাধারণ ভ্যারিয়েন্ট নয়, বরং এই আক্রমণের একটি বড় ধরনের বৃদ্ধি। আসল কৃমি.

প্রভাবপাবলিক এনপিএম প্যাকেজ ইনস্টলকারী যেকোনো ডেভেলপার বা সিআই রানার ঝুঁকির মুখে পড়তে পারেন। সংক্রমিত প্যাকেজগুলো স্বয়ংক্রিয়ভাবে ম্যাভেন সেন্ট্রালে প্রতিফলিত হওয়ায় জাভা টিমগুলোও ঝুঁকিতে রয়েছে।

তাত্ক্ষণিক ক্রিয়া: পরিচিত ক্ষতিকারক সংস্করণগুলি ব্লক করুন, শুধুমাত্র লকফাইল-ভিত্তিক ইনস্টলেশন বাধ্যতামূলক করুন, npm, GitHub, এবং ক্লাউড ক্রেডেনশিয়ালগুলি পর্যায়ক্রমে পরিবর্তন করুন, অজানা সেলফ-হোস্টেড রানারগুলি সরিয়ে ফেলুন, এবং setup_bun.js, bun_environment.js-এর মতো IoC এবং “Sha1-Hulud: The Second Coming” ধারণকারী সন্দেহজনক GitHub রিপোজিটরিগুলির উপর নজর রাখুন।

কী বদলে গেল: NPM সাপ্লাই চেইন অ্যাটাক যখন Maven-এ স্থানান্তরিত হলো, তখন শাই হুলুদ

শাই হুলুদ আক্রমণের দ্বিতীয় ঢেউ একটি বড় ধরনের তীব্রতা নিয়ে এসেছে। প্রথম অভিযানে, ওয়ার্মটি এনপিএম (npm) ইকোসিস্টেমের মধ্যেই সীমাবদ্ধ ছিল। এবার, ম্যালওয়্যারটি অন্য প্ল্যাটফর্মে প্রবেশ করেছে। মাভেন সেন্ট্রাল, এমন জাভা টিমগুলোকে উন্মোচিত করে যারা কখনো npm ব্যবহার করেনি।

টাইমলাইন এবং টোকেন উইন্ডো

আক্রমণ শুরু হয়েছিল নভেম্বর 24, 2025npm তার পুরোনো প্রমাণীকরণ টোকেনগুলো বাতিল করার ঠিক আগে ডিসেম্বর 9.
এই পুরোনো টোকেনগুলো চুরি করা এবং পুনরায় ব্যবহার করা সহজ ছিল। যেহেতু এই নির্দিষ্ট সময়কালে আক্রমণকারীদের কাছে তখনও এগুলোর অ্যাক্সেস ছিল, তাই তারা সময়সীমা শেষ হওয়ার আগেই অত্যন্ত দ্রুতগতিতে শত শত ক্ষতিকারক সংস্করণ পুনরায় প্রকাশ করতে সক্ষম হয়েছিল।

ম্যালওয়্যারটি কীভাবে ম্যাভেনে পৌঁছাল

ক্রস-রেজিস্ট্রি জাম্পটি ঘটেছিল কারণ এমভিএনপিএমএকটি স্বয়ংক্রিয় মিররিং টুল যা এনপিএম প্যাকেজগুলোকে মেভেন আর্টিফ্যাক্টে রূপান্তর করে।

mvnpm কোনো নিরাপত্তা যাচাই করে না। এটি কেবল npm যা প্রকাশ করে, তা-ই নতুন করে প্যাকেজ করে।

ফলস্বরূপ:

  • একটি ত্রুটিপূর্ণ npm প্যাকেজ (উদাহরণস্বরূপ পোস্টহগ-নোড@৪.১৮.১)
  • স্বয়ংক্রিয়ভাবে একটি Maven আর্টিফ্যাক্টে রূপান্তরিত হয়েছিল
    org.mvnpm:posthog-node:4.18.1
  • এবং কেউ সংক্রামিত হওয়ার বিষয়টি বোঝার আগেই তা ম্যাভেন সেন্ট্রালে প্রকাশ করা হয়েছিল।

এই অর্থ জাভা ডেভেলপাররা এনপিএম লঙ্ঘনের শিকার হয়েছিলেনএমনকি যদি তারা কখনো কোনো এনপিএম প্যাকেজ ইনস্টল না করেও থাকে।

কেন এই ব্যাপার

এই প্রথম পরিচিত ক্রস-রেজিস্ট্রি ওয়ার্মযেখানে একটি সাপ্লাই চেইন আক্রমণ শুধুমাত্র অটোমেশনের মাধ্যমেই এক ইকোসিস্টেম থেকে অন্য ইকোসিস্টেমে ছড়িয়ে পড়ে।
এর ফলে, এই প্রভাবের আওতায় এখন জাভা, জেভিএম ওয়ার্কলোড এবং আরও অনেক কিছু অন্তর্ভুক্ত হয়েছে। enterprise Maven Central-এর উপর নির্ভরশীল সিস্টেম তৈরি করুন।

কী কারণে শাই হুলুদ ২.০ এত গম্ভীর?

 সনাক্তকরণ এড়াতে ব্যবহৃত বান রানটাইম

আক্রমণকারীরা Node.js থেকে Bun রানটাইমে স্থানান্তরিত হয়েছে। ম্যালওয়্যারটি এর মাধ্যমে তাৎক্ষণিকভাবে Bun ইনস্টল করে। setup_bun.js প্যাকেজ ইনস্টলেশনের সময় এটি করা হয়। এর ফলে নোড-নির্দিষ্ট পর্যবেক্ষণ এড়ানো যায় এবং আক্রমণকারীরা একটি অত্যন্ত বৃহৎ ও দুর্বোধ্য পেলোড দ্রুত কার্যকর করতে পারে।

কমান্ড ব্যাকডোর হিসেবে ব্যবহৃত গিটহাব অ্যাকশন

একবার ইনস্টল হয়ে গেলে, ম্যালওয়্যারটি একটি লুকানো GitHub Actions সেলফ-হোস্টেড রানার তৈরি করে।  $HOME/.dev-env/এটি উইন্ডোজ, ম্যাকওএস এবং লিনাক্সে কাজ করে। আক্রমণকারীরা একটি হ্যাক হওয়া রিপোজিটরিতে গিটহাব ডিসকাশন-এ মেসেজ পোস্ট করার মাধ্যমেই কমান্ড চালাতে পারে। একটি ওয়ার্কফ্লো ফাইল সেই মেসেজগুলোকে প্রসেস করে এবং শেল কমান্ড হিসেবে এক্সিকিউট করে।

অন্তর্নির্মিত ওয়াইপার

ম্যালওয়্যারটি GitHub বা npm-এর সাথে প্রমাণীকরণ করতে না পারলে, এটি আক্রান্ত ব্যক্তির হোম ডিরেক্টরি মুছে ফেলে।

  • উইন্ডোজে এটি ব্যবহার করে এর, rd, এবং সাইফার /W ফাইলগুলি মুছে ফেলতে।
  • লিনাক্স এবং ম্যাকওএস-এ এটি ডেটা ওভাররাইট করে ছিন্নাংশ এবং তারপর ডিরেক্টরিগুলো মুছে ফেলে।

একটি খুব কোলাহলপূর্ণ প্রচারণা

যদিও ম্যালওয়্যারটি কিছু গোপনীয়তা অবলম্বন করে (উদাহরণস্বরূপ, Bun ব্যবহার করে), এর সামগ্রিক অভিযানটি মোটেও নীরব নয়। এটি আগ্রাসীভাবে হ্যাক হওয়া প্যাকেজগুলো পুনরায় প্রকাশ করে, শত শত বা হাজার হাজার নতুন রিপোজিটরি তৈরি করে, একসাথে অনেক ক্রেডেনশিয়াল ডাম্প আপলোড করে এবং ডেভেলপারদের মেশিনে দীর্ঘস্থায়ী সেলফ-হোস্টেড রানার ইনস্টল করে। এর কোনোটিই সাধারণ কার্যকলাপ নয়। এই আক্রমণের ব্যাপকতা, গতি এবং কার্যকলাপের সুস্পষ্ট প্রকাশভঙ্গি বেশিরভাগ সাপ্লাই চেইন হ্যাকিংয়ের তুলনায় আলাদা, যেগুলো সাধারণত যতদূর সম্ভব অলক্ষ্যে থাকার ওপর বেশি জোর দেয়।.

ব্যাপক প্রভাব

আক্রমণকারীরা প্রতি মাসে লক্ষ লক্ষ ডাউনলোড হওয়া অনেক সুপরিচিত প্যাকেজ হ্যাক করেছে, যার মধ্যে রয়েছে:
Zapier, ENS Domains, Postman, PostHog, AsyncAPI, এবং Voiceflow।

সম্ভাব্য অ্যাট্রিবিউশন সংকেত

এখানে কার নামে তা নির্দিষ্ট করে বলা কঠিন, এবং এই ক্যাম্পেইনের পেছনে কোনো নিশ্চিত উৎস নেই। একটি প্রধান নিরাপত্তা সংস্থা উল্লেখ করেছে যে এই অপারেশনটি পূর্ববর্তী শাই-হুলুদ ওয়ার্মের মতো, কিন্তু পেলোড তৈরির পদ্ধতি এবং ম্যালওয়্যার ছড়ানোর পদ্ধতির পার্থক্যগুলো ভিন্ন কোনো অপারেটরের সম্ভাবনার দিকে ইঙ্গিত করে। তাদের মূল্যায়নে এটি বিশেষভাবে তুলে ধরা হয়েছে যে, npm প্যাকেজগুলো সরিয়ে ফেলার আগেই একাধিক পরিবেশ থেকে সেগুলো ডাউনলোড হয়ে গিয়েছিল, যা একটি স্বল্পস্থায়ী পরীক্ষার পরিবর্তে বাস্তব জগতের সংস্পর্শের ইঙ্গিত দেয়।

যেহেতু কৌশলগুলো প্রথম ধাপের কৌশলের প্রতিধ্বনি করলেও কিছু গুরুত্বপূর্ণ ক্ষেত্রে, বিশেষ করে পেলোড কাঠামো, বিস্তারের যুক্তি এবং কার্যপ্রণালীর ধরনে ভিন্নতা রয়েছে, তাই অনুকরণের একটি সম্ভাবনা যুক্তিসঙ্গত। আক্রমণকারীরা হয়তো শাই-হুলুদের কাছ থেকে ধারণা ধার করে নিজেদের টুলিং প্রয়োগ করেছে। এটি সম্পূর্ণ ভিন্ন কোনো গোষ্ঠীর পূর্ববর্তী অভিযানটি অনুকরণের প্রচেষ্টাও হতে পারে।

এই মুহূর্তে, কোনো পরিচিত পক্ষ, আর্থিকভাবে লাভবান গোষ্ঠী বা রাষ্ট্র-সংশ্লিষ্ট সত্তার সাথে এটিকে যুক্ত করার মতো কোনো জোরালো প্রমাণ নেই। মূল ওয়ার্মটির সাথে এর সাদৃশ্য বাস্তব, কিন্তু পার্থক্যগুলো এতটাই গুরুত্বপূর্ণ যে এর উৎসকে “অনিশ্চিত” শ্রেণিতেই রাখা হয়েছে।

ম্যাভেনে ছড়িয়ে পড়ুন

একটি প্রধান নিরাপত্তা সংস্থা নিশ্চিত করেছে যে ক্ষতিকারক এনপিএম প্যাকেজগুলি স্বয়ংক্রিয়ভাবে মেভেনে পুনরায় প্রকাশিত হয়েছিল। এমভিএনপিএমএকটি টুল যা ম্যানুয়াল পর্যালোচনা ছাড়াই এনপিএম প্যাকেজগুলোকে মেভেন আর্টিফ্যাক্টে রূপান্তর করে।

নিম্নলিখিত প্যাকেজটি Maven Central-এ পুশ করা হয়েছে: org.mvnpm:posthog-node:4.18.1

যেহেতু mvnpm কেবল npm যা কিছু প্রকাশ করে তা-ই পুনরায় প্যাকেজ করে, তাই কেউ কিছু বোঝার আগেই সংক্রমিত সংস্করণগুলো জাভা ইকোসিস্টেমে প্রতিফলিত হয়ে গিয়েছিল।

মেভেন সেন্ট্রাল ২৫ নভেম্বর, ২০২৫ তারিখে প্রভাবিত আর্টিফ্যাক্টগুলো সরিয়ে দিয়েছে এবং একই ধরনের ক্রস-রেজিস্ট্রি সমস্যা প্রতিরোধ করার জন্য নিয়ন্ত্রণ আরও কঠোর করতে শুরু করেছে।

এর মানে হলো, npm-এর সাথে সরাসরি সংযোগ নেই এমন জাভা প্রজেক্টগুলোও ঝুঁকির মুখে পড়তে পারত।

শাই হুলুদ ২.০ আক্রমণটি কীভাবে কাজ করে

সংক্রমণ প্রবাহ

  • একজন বিদ্বেষপূর্ণ প্রি-ইনস্টল স্ক্রিপ্ট যোগ করা হয়েছে package.json.
  • setup_bun.js ভুক্তভোগীর মেশিনে Bun অনুপস্থিত থাকলে তা ইনস্টল করে।
  • bun_environment.js (৪ লক্ষ ৮০ হাজার লাইনেরও বেশি দুর্বোধ্য কোড) ব্যাকগ্রাউন্ডে চলে।
  • ম্যালওয়্যারটি ট্রাফলহগের অনুরূপ কৌশল ব্যবহার করে ক্রেডেনশিয়াল স্ক্যান করে। এটি খোঁজে
    • AWS, GCP, এবং Azure কী
    • গিটহাব টোকেন
    • এনপিএম টোকেন
    • সিআই সিস্টেমের গোপনীয়তা
  • চুরি করা ডেটা “Sha1-Hulud: The Second Coming” বিবরণযুক্ত পাবলিক গিটহাব রিপোজিটরিগুলোতে আপলোড করা হয়।
  • ক্যাপচার করা টোকেন ব্যবহার করে, ম্যালওয়্যারটি প্যাকেজগুলির ত্রুটিপূর্ণ সংস্করণ প্রকাশ করে, অ্যাক্সেসযোগ্য গিটহাব রিপোজিটরিগুলিকে সংক্রামিত করে এবং রিমোট কোড এক্সিকিউশনের জন্য স্থায়ী সেলফ-হোস্টেড রানার ইনস্টল করে।

ক্ষতিকর গিটহাব ওয়ার্কফ্লো

শাই-হুলুদ এনপিএম সাপ্লাই চেইন অ্যাটাকের দ্বিতীয় তরঙ্গের সময়, ম্যালওয়্যারটি তৈরি করেছিল দুটি লুকানো গিটহাব অ্যাকশন ওয়ার্কফ্লো হ্যাক হওয়া রিপোজিটরিগুলোর ভেতরে। এই ওয়ার্কফ্লোগুলো আক্রমণকারীদেরকে রিমোট কোড এক্সিকিউশন, দীর্ঘমেয়াদী স্থায়িত্ব এবং সিস্টেমের গোপনীয় তথ্যে সম্পূর্ণ অ্যাক্সেস দেয়।

১. ব্যাকডোর ওয়ার্কফ্লো (discussion.yaml)

সবচেয়ে বিপজ্জনক ওয়ার্কফ্লো শোনে GitHub আলোচনা ইভেন্ট। যখন একটি আলোচনা বার্তা তৈরি বা সম্পাদনা করা হয়, তখন ওয়ার্কফ্লোটি বার্তার মূল অংশটি পড়ে এবং এটিকে একটি ইভেন্ট হিসাবে কার্যকর করে। শেল কমান্ড ভুক্তভোগীর মেশিনে।

পর্যবেক্ষিত নমুনা থেকে পুনর্গঠিত ক্ষতিকারক কার্যপ্রবাহের একটি সরলীকৃত সংস্করণ নিচে দেওয়া হলো:

গুরুত্বপূর্ণ লাইনটি হলো:

এর মানে হলো, আক্রমণকারী একটি গিটহাব ডিসকাশনের ভেতরে যেকোনো কমান্ড পোস্ট করতে পারে এবং সেলফ-হোস্টেড রানারটি তা সঙ্গে সঙ্গে কার্যকর করে। যেহেতু সেলফ-হোস্টেড রানারগুলোর প্রায়শই অভ্যন্তরীণ নেটওয়ার্ক, ক্লাউড ক্রেডেনশিয়াল এবং সিআই সিক্রেটসে অ্যাক্সেস থাকে, তাই শাই হুলুদ এনপিএম সাপ্লাই চেইন অ্যাটাকের সময় এই ব্যাকডোরটি আক্রমণকারীকে সম্পূর্ণ রিমোট কোড এক্সিকিউশনের ক্ষমতা দেয়।

কমান্ড ইনজেকশন এক্সপ্লয়টেশন

এই ওয়ার্কফ্লোটি গিটহাব অ্যাকশনস যেভাবে এক্সপ্রেশন প্রসেস করে, তার অপব্যবহার করে। ইনপুটকে নিরাপদ স্ট্রিং-এর মধ্যে সীমাবদ্ধ রাখার পরিবর্তে, এটি সরাসরি ডিসকাশনের কন্টেন্ট পড়ে এবং তা সরাসরি শেলে পাঠিয়ে দেয়। ফলে, আক্রমণকারীকে শুধু এই ধরনের একটি মেসেজ পোস্ট করতে হয়:

যেহেতু শাই হুলুদ এনপিএম সাপ্লাই চেইন অ্যাটাকের সময় এই আচরণটি বারবার দেখা গিয়েছিল, তাই এটি অন্যতম স্পষ্ট সংকেত হয়ে ওঠে যে ম্যালওয়্যারটি গিটহাব অ্যাকশনসকে একটি রিমোট কমান্ড চ্যানেল হিসেবে ব্যবহার করছিল।

যারা নিজেদের উদ্যোগে দৌড়ান, তারা এই পরিস্থিতিকে আরও খারাপ করে তোলেন, কারণ তারা:

  • কোম্পানির নেটওয়ার্কের ভিতরে চালানো
  • মেঘ ধরে রাখুন অথবা CI/CD পরিচয়পত্র
  • ব্যবহারকারীর অনুমতি নিয়ে কার্যকর করুন
  • গিটহাবের স্যান্ডবক্সিং বা আইসোলেশন নেই

এর মাধ্যমে আক্রমণকারীরা অভ্যন্তরীণ পরিবেশে প্রবেশের জন্য একটি স্থায়ী কমান্ড চ্যানেল পেয়ে যায়।

গোপনীয় এবং সিস্টেম সংগ্রহ কর্মপ্রবাহ

ব্যাকডোরের পাশাপাশি, ম্যালওয়্যারটি আরেকটি ওয়ার্কফ্লো চালু করে, যার লক্ষ্য হলো আক্রান্ত সিস্টেম থেকে সংবেদনশীল তথ্য সংগ্রহ ও সংরক্ষণ করা।
এই ওয়ার্কফ্লোগুলি সংগ্রহ করে:

  • ক্লাউড ক্রেডেনশিয়াল
  • পরিবেশের পরিবর্তনশীল
  • ডিরেক্টরি তালিকা
  • ট্রাফলহগ-স্টাইলের গোপন স্ক্যান

তারা সংগৃহীত ডেটা নিম্নলিখিত ফাইলগুলিতে সংরক্ষণ করে:

  • cloud.json
  • পরিবেশ.json
  • contents.json
  • truffleSecrets.json

এই ফাইলগুলো এরপর আক্রমণকারী-নিয়ন্ত্রিত গিটহাব রিপোজিটরিতে আপলোড করা হয়, যেগুলোকে লেবেল করা থাকে। “শা১-হুলুদ: দ্বিতীয় আগমন”যেখানে শত শত বা হাজার হাজার আবর্জনার স্তূপ দেখা গিয়েছিল।

সমঝোতার সূচক

ফাইল SHA256
setup_bun.js a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a
bun_environment.js 62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0

অন্যান্য বিপদ সংকেত

  • .github/workflows/discussion.yaml
  • $HOME/.dev-env/ অপ্রত্যাশিত দৌড়বিদদের ধারণ করে
  • আপনার অ্যাকাউন্টে “Sha1-Hulud: The Second Coming” সম্বলিত পাবলিক গিটহাব রিপো তৈরি করা হয়েছে।

হালনাগাদকৃত মেট্রিক্স (২৬ নভেম্বর, ২০২৫ অনুযায়ী)

ছন্দোময় গণনা
এনপিএম প্যাকেজগুলো ক্ষতিগ্রস্ত হয়েছে 830+
সংক্রমিত গিটহাব রিপোজিটরি 28,000+
গোপন ফাইল আপলোড করা হয়েছে 5,000+
সংগৃহীত মোট গোপনীয়তা 11,858
বৈধ গোপনীয়তা 2,298

এখন কী করণীয়: শাই হুলুদ এনপিএম সাপ্লাই চেইন আক্রমণের প্রতিক্রিয়া

শাই হুলুদ এনপিএম সাপ্লাই চেইন অ্যাটাকের জন্য দ্রুত এবং সুসংগঠিত প্রতিক্রিয়া প্রয়োজন। যেহেতু এই দ্বিতীয় ঢেউ এনপিএম, গিটহাব, ডেভেলপার মেশিন এবং এমনকি ম্যাভেন সেন্ট্রাল পর্যন্ত ছড়িয়ে পড়ছে, তাই দলগুলোর উচিত যেকোনো ঝুঁকি দ্রুত শনাক্ত, নিয়ন্ত্রণ এবং সম্পূর্ণরূপে প্রতিকার করা। নিচের পদক্ষেপগুলো আপনাকে সঠিক ক্রমে প্রতিক্রিয়া জানাতে এবং আরও ঝুঁকির সম্ভাবনা কমাতে সাহায্য করবে।

সনাক্তকরণ

  • গিটহাবে “Sha1-Hulud: The Second Coming” বিবরণসহ রিপোজিটরিগুলো অনুসন্ধান করুন।
  • প্যাকেজ ইনস্টলের সময় Bun ইনস্টলেশন লগগুলো দেখুন।
  • অপ্রত্যাশিত লাইফসাইকেল স্ক্রিপ্টের জন্য package.json ফাইলগুলো পরীক্ষা করুন, বিশেষ করে প্রি-ইনস্টল.
  • অনুসন্ধানের জন্য $HOME/.dev-env/ ডেভেলপার বা CI সিস্টেমে
  • সন্দেহজনক রিলিজের জন্য GitHub এবং npm পাবলিশিং লগ পর্যালোচনা করুন।

সংবরণ

  • সমস্ত ক্রেডেনশিয়াল পরিবর্তন করুন: গিটহাব, এনপিএম, ক্লাউড, সিআই সিক্রেটস, এপিআই কী।
  • অজানা সেলফ-হোস্টেড রানারগুলিকে নিষ্ক্রিয় ও অপসারণ করুন।
  • সাময়িকভাবে রিপো তৈরি বন্ধ করুন।
  • আপনার ডিপেন্ডেন্সি গ্রাফ থেকে সংক্রামিত সংস্করণগুলি সরিয়ে ফেলুন।

প্রতিকার

  • ক্ষতিগ্রস্ত সিস্টেমগুলো পরিষ্কার করুন।
  • ইনজেক্ট করা ফাইলগুলোর জন্য সমস্ত গিটহাব অ্যাকশন ওয়ার্কফ্লো পর্যালোচনা করুন।
  • আপনার CI লগগুলিতে অস্বাভাবিক কমান্ড বা রান অনুসন্ধান করুন।

পরিচিত ও নির্ভরযোগ্য প্যাকেজ সংস্করণগুলো থেকে পুনর্নির্মাণ করুন।

শাই-হুলুদের দ্বিতীয় আগমনের মতো আক্রমণ প্রতিহত করতে জাইজেনি কীভাবে সাহায্য করে

শাই-হুলুদ সেকেন্ড কামিং-এর মতো একটি আগ্রাসী ক্যাম্পেইনের পর, টিমগুলোর জন্য শুধু ম্যানুয়াল চেকই যথেষ্ট নয়। তাদের এমন স্বয়ংক্রিয় সুরক্ষা প্রয়োজন যা ম্যালওয়্যারকে ডেভেলপার, সিআই রানার বা প্রোডাকশন সিস্টেমে পৌঁছানোর আগেই ব্লক করে দেবে। এখানেই জাইজেনি একটি বড় সুবিধা প্রদান করে।

ম্যালওয়্যার আর্লি ওয়ার্নিং (MEW): হুমকি ছড়িয়ে পড়ার আগেই শনাক্ত করুন।

 জাইজেনির আর্লি ওয়ার্নিং ইঞ্জিন রিয়েল টাইমে নতুন এবং আপডেট হওয়া ওপেন-সোর্স প্যাকেজগুলো স্ক্যান করে। এটি সন্দেহজনক আচরণ চিহ্নিত করে, যেমন:

  • অস্পষ্ট জাভাস্ক্রিপ্ট বা বিশাল বান্ডেল কোড
  • লাইফসাইকেল স্ক্রিপ্ট যা Bun-এর মতো বাহ্যিক রানটাইম ইনস্টল করে
  • GitHub, npm বা ক্লাউড এন্ডপয়েন্টগুলির সাথে অপ্রত্যাশিত সংযোগ
  • ড্রপার যা লেখে $HOME, .dev-env/ অথবা ওয়ার্কফ্লো ফোল্ডার

MEW শাই-হুলুদ উভয় তরঙ্গে ব্যবহৃত কিছু প্যাটার্ন শনাক্ত করেছে, যা আক্রমণকারীরা সংক্রমণ আরও ছড়ানোর আগেই দলগুলোকে প্রতিক্রিয়া জানাতে সাহায্য করে।

Guardrails in CI/CD ক্ষতিকারক প্যাকেজ ব্লক করুন

জাইজেনি প্রয়োগ করে guardrails যেগুলো স্বয়ংক্রিয়ভাবে অনিরাপদ কার্যক্রম বন্ধ করে দেয়:

  • CI pipelineলুকানো প্রি-ইনস্টল বা পোস্ট-ইনস্টল স্ক্রিপ্ট সহ প্যাকেজ ইনস্টল করা যাবে না।
  • যখন কোনো প্যাকেজ ওয়ার্কফ্লো তৈরি করার চেষ্টা করে, তখন বিল্ড ব্যর্থ হয়, যেমন .github/workflows/discussion.yaml
  • Pipelineঅবিশ্বস্ত উৎস বা প্রথমবার দেখা অ্যাকাউন্ট থেকে প্রকাশিত নির্ভরতা প্রত্যাখ্যান করে।

এটি আক্রমণের ক্ষেত্রকে ব্যাপকভাবে হ্রাস করে এবং CI জবের ভিতরে ম্যালওয়্যারকে চলতে বাধা দেয়।

সিক্রেটস প্রোটেকশন বিস্ফোরণের ব্যাসার্ধ হ্রাস করে।

যেহেতু শাই-হুলুদ ক্লাউড কী, গিটহাব টোকেন, এনপিএম টোকেন এবং সিআই সিক্রেট চুরি করে, তাই সুরক্ষার ক্ষেত্রে ক্রেডেনশিয়ালের দিকেও নজর দিতে হবে। জাইজেনি:

  • কোড, লগ, ওয়ার্কফ্লো এবং এনভায়রনমেন্ট ফাইলের মধ্যে উন্মুক্ত গোপনীয় তথ্য সনাক্ত করে।
  • উচ্চ-ঝুঁকিপূর্ণ পরিচয়পত্রগুলি স্বয়ংক্রিয়ভাবে পরিবর্তন করে
  • দীর্ঘমেয়াদী আপস সীমিত করতে স্বল্পস্থায়ী টোকেন প্রয়োগ করা হয়।

আক্রমণকারী প্রাথমিক প্রবেশাধিকার পেলেও, চুরি করা চাবিগুলো দ্রুত অকেজো হয়ে যায়।

শেষ কথা: শাই হুলুদের এনপিএম সাপ্লাই চেইন আক্রমণ কেন এখনও গুরুত্বপূর্ণ

সার্জারির শাই-হুলুদের দ্বিতীয় আগমন ঘটনাটি দেখায় যে কীভাবে সহজেই একটি আধুনিক এনপিএম সাপ্লাই চেইন আক্রমণ ইকোসিস্টেম জুড়ে চলাচল করতে পারে। এই ক্ষেত্রে, ম্যালওয়্যার npm থেকে Maven-এ চলে গিয়েছিল কারণ স্বয়ংক্রিয় মিররিং টুলগুলির মতো এমভিএনপিএম যাচাই-বাছাই ছাড়াই ত্রুটিপূর্ণ প্যাকেজগুলো পুনরায় প্রকাশ করা হয়েছিল। এর ফলে, জাভা টিমগুলো সরাসরি npm ব্যবহার না করলেও ঝুঁকির মুখে পড়েছিল। এটি স্পষ্ট করে যে, ক্রস-রেজিস্ট্রি ওয়ার্কফ্লোগুলোর অবিলম্বে পর্যালোচনা এবং আরও শক্তিশালী সুরক্ষাব্যবস্থা প্রয়োজন।

তাছাড়া, এই ক্যাম্পেইনের ব্যাপকতা ও আচরণ থেকে বোঝা যায় বর্তমানে আক্রমণকারীরা কীভাবে কাজ করে। চুপচাপ থাকার পরিবর্তে, তারা একবারে শত শত প্যাকেজ প্রকাশ করে, লুকানো গিটহাব রানার স্থাপন করে, বিপুল পরিমাণে গোপনীয় তথ্য চুরি করে এবং কোনো কিছু ব্যর্থ হলে একটি ধ্বংসাত্মক ওয়াইপারও অন্তর্ভুক্ত করে। ফলস্বরূপ, ম্যানুয়াল পর্যালোচনা এই স্তরের অটোমেশন এবং গতির সাথে তাল মেলাতে পারে না। দলগুলোর প্যাকেজ, সোর্স এবং ডেটা প্রসেসে নিরবচ্ছিন্ন, রিয়েল-টাইম সুরক্ষা প্রয়োজন। pipeline স্তর।

কেন অবিচ্ছিন্ন Pipeline Security এখন অপরিহার্য

আক্রমণের মতো শাই-হুলুদের দ্বিতীয় আগমন ক্রমাগত বিকশিত হতে থাকবে। অতএব, পরবর্তী ঢেউ প্রতিরোধ করার জন্য এমন নিয়ন্ত্রণ ব্যবস্থা প্রয়োজন যা স্বয়ংক্রিয়ভাবে কাজ করে। CI/CDতথ্য ফাঁসের পরে নয়। আধুনিক প্রতিরক্ষা ব্যবস্থায় অবশ্যই প্রাথমিক পর্যায়ে ম্যালওয়্যার শনাক্তকরণ, কঠোর নির্ভরতা যাচাইকরণ, নীতি প্রয়োগ এবং গোপনীয়তা সুরক্ষার সমন্বয় থাকতে হবে, যাতে ক্ষতিকারক কোড উন্নয়ন পরিবেশে অলক্ষ্যে ছড়িয়ে পড়তে না পারে।

জাইজেনি স্বয়ংক্রিয়ভাবে সরবরাহ করার মাধ্যমে এই পরিবর্তনকে সমর্থন করে। guardrails সম্পূর্ণ সফটওয়্যার সাপ্লাই চেইন জুড়ে। এটি ইনস্টলেশনের আগে সন্দেহজনক প্যাকেজ শনাক্ত করে, নিরাপদ ডিপেন্ডেন্সি ভার্সন প্রয়োগ করে, অনিরাপদ ওয়ার্কফ্লো ব্লক করে, ফাঁস হওয়া গোপনীয় তথ্য সনাক্ত করে এবং অস্বাভাবিক কার্যকলাপের বিষয়ে সতর্ক করে। pipeline এর ফলে, সাপ্লাই চেইন আক্রমণ দ্রুত ছড়িয়ে পড়লেও এবং ইকোসিস্টেমের সীমানা অতিক্রম করলেও টিমগুলো সুরক্ষিত থাকে।

ক্ষতিগ্রস্ত প্যাকেজগুলির তালিকা

প্রভাবিত প্যাকেজগুলিও ব্যবহার করে দেখা যেতে পারে। #শাই-হুলুদ / #শাই-হুলুদ-দ্বিতীয়-আগমন ট্যাগের মধ্যে ওপেনসোর্স ম্যালওয়্যার.কম

 
প্যাকেজ সংস্করণ
০২-ইকো0.0.7
@accordproject/concerto-analysis3.24.1
@accordproject/concerto-linter3.24.1
@accordproject/concerto-linter-default-ruleset3.24.1
@accordproject/concerto-metamodel3.12.5
@accordproject/concerto-types3.24.1
@accordproject/markdown-it-cicero0.16.26
@accordproject/template-engine2.7.2
@actbase/css-to-react-native-transform1.0.3
@actbase/native0.1.32
@actbase/node-server1.1.19
@actbase/react-absolute0.8.3
@actbase/react-daum-postcode1.0.5
@actbase/react-kakaosdk0.9.27
@actbase/react-native-actionsheet1.0.3
@actbase/react-native-devtools0.1.3
@actbase/react-native-fast-image8.5.13
@actbase/react-native-kakao-channel1.0.2
@actbase/react-native-kakao-navi2.0.4
@actbase/react-native-less-transformer1.0.6
@actbase/react-native-naver-login1.0.1
@actbase/react-native-simple-video1.0.13
@actbase/react-native-tiktok1.1.3
@alexcolls/nuxt-socket.io৭.৮.৩ , ৭.৮.৪
@alexcolls/nuxt-ux৭.৮.৩ , ৭.৮.৪
@antstackio/eslint-config-antstack0.0.3
@antstackio/express-graphql-proxy0.2.8
@antstackio/graphql-body-parser0.1.1
@antstackio/json-to-graphql1.0.3
@antstackio/shelbysam1.1.7
@aryanhussain/my-angular-lib0.0.23
@asyncapi/dotnet-rabbitmq-template৭.৮.৩ , ৭.৮.৪
@asyncapi/edavisualiser৭.৮.৩ , ৭.৮.৪
@asyncapi/go-watermill-template৭.৮.৩ , ৭.৮.৪
@asyncapi/java-template৭.৮.৩ , ৭.৮.৪
@asyncapi/keeper৭.৮.৩ , ৭.৮.৪
@asyncapi/php-template৭.৮.৩ , ৭.৮.৪
@asyncapi/python-paho-template৭.৮.৩ , ৭.৮.৪
@asyncapi/server-api৭.৮.৩ , ৭.৮.৪
@asyncapi/studio৭.৮.৩ , ৭.৮.৪
@asyncapi/web-component৭.৮.৩ , ৭.৮.৪
@browserbasehq/bb91.2.21
@browserbasehq/director-ai1.0.3
@browserbasehq/mcp2.1.1
@browserbasehq/mcp-server-browserbase2.4.2
@browserbasehq/sdk-functions0.0.4
@browserbasehq/stagehand3.0.4
@browserbasehq/stagehand-docs1.0.1
@caretive/caret-cli0.0.2
@clausehq/flows-step-httprequest0.1.14
@clausehq/flows-step-jsontoxml0.1.14
@clausehq/flows-step-mqtt0.1.14
@clausehq/flows-step-sendgridemail0.1.14
@clausehq/flows-step-taskscreateurl0.1.14
@commute/bloom1.0.3
@যাতায়াত/বাজার-ডেটা1.0.2
@commute/market-data-chartjs2.3.1
@dev-blinq/ai-qa-logic1.0.19
@dev-blinq/cucumber-js1.0.131
@dev-blinq/cucumber_client1.0.738
@dev-blinq/ui-systems1.0.93
@ensdomains/address-encoder1.1.5
@ensdomains/blacklist1.0.1
@ensdomains/buffer0.1.2
@ensdomains/ccip-read-cf-worker0.0.4
@ensdomains/ccip-read-dns-gateway0.1.1
@ensdomains/ccip-read-router0.0.7
@ensdomains/ccip-read-worker-viem0.0.4
@ensdomains/content-hash3.0.1
@ensdomains/curvearithmetics1.0.1
@ensdomains/cypress-metamask1.2.1
@ensdomains/dnsprovejs0.5.3
@ensdomains/dnssec-oracle-anchors0.0.2
@ensdomains/dnssecoraclejs0.2.9
@ensdomains/durin0.1.2
@ensdomains/durin-middleware0.0.2
@ensdomains/ens-archived-contracts0.0.3
@ensdomains/ens-avatar1.0.4
@ensdomains/ens-contracts1.6.1
@ensdomains/ens-test-env1.0.2
@ensdomains/ens-validation0.1.1
@ensdomains/ensjs4.0.3
@ensdomains/ensjs-react0.0.5
@ensdomains/eth-ens-namehash2.0.16
@ensdomains/hackathon-registrar1.0.5
@ensdomains/hardhat-chai-matchers-viem0.1.15
@ensdomains/hardhat-toolbox-viem-extended0.0.6
@ensdomains/mock2.1.52
@ensdomains/name-wrapper1.0.1
@ensdomains/offchain-resolver-contracts0.2.2
@ensdomains/op-resolver-contracts0.0.2
@ensdomains/react-ens-address0.0.32
@ensdomains/renewal0.0.13
@ensdomains/renewal-widget0.1.10
@ensdomains/reverse-records1.0.1
@ensdomains/server-analytics0.0.2
@ensdomains/solsha10.0.4
@ensdomains/subdomain-registrar0.2.4
@ensdomains/test-utils1.3.1
@ensdomains/thorin0.6.51
@ensdomains/ui3.4.6
@ensdomains/unicode-confusables0.1.1
@ensdomains/unruggable-gateways0.0.3
@ensdomains/vite-plugin-i18next-loader4.0.4
@ensdomains/web3modal1.10.2
@everreal/react-charts৭.৮.৩ , ৭.৮.৪
@everreal/validate-esmoduleinterop-imports৭.৮.৩ , ৭.৮.৪
@everreal/web-analytics৭.৮.৩ , ৭.৮.৪
@faq-component/core0.0.4
@faq-component/react1.0.1
@fishingbooker/browser-sync-plugin1.0.5
@fishingbooker/react-loader1.0.7
@fishingbooker/react-pagination2.0.6
@fishingbooker/react-raty2.0.1
@fishingbooker/react-swiper0.1.5
@hapheus/n8n-nodes-pgp1.5.1
@hover-design/core0.0.1
@hover-design/react0.2.1
@ifelsedeveloper/protocol-contracts-svm-idl0.1.2
@ifings/design-system4.9.2
@ifings/metatron30.1.5
@kvytech/cli0.0.7
@kvytech/components0.0.2
@kvytech/habbit-e2e-test0.0.2
@kvytech/medusa-plugin-announcement0.0.8
@kvytech/medusa-plugin-management0.0.5
@kvytech/medusa-plugin-newsletter0.0.5
@kvytech/medusa-plugin-product-reviews0.0.9
@kvytech/medusa-plugin-promotion0.0.2
@kvytech/web0.0.2
@lessondesk/api-client৭.৮.৩ , ৭.৮.৪
@lessondesk/babel-preset1.0.1
@lessondesk/electron-group-api-client1.0.3
@lessondesk/eslint-config1.4.2
@lessondesk/material-icons1.0.3
@lessondesk/react-table-context2.0.4
@পাঠের ডেস্ক/স্কুল বাস৭.৮.৩ , ৭.৮.৪
@লাইভসিএমএস/লাইভ-এডিট0.0.32
@livecms/nuxt-live-edit1.9.2
@louisle2/core1.0.1
@louisle2/cortex-js0.1.6
@lpdjs/firestore-repo-service1.0.1
@markvivanco/app-version-checker৭.৮.৩ , ৭.৮.৪
@ntnx/passport-wso20.0.3
@ntnx/t0.0.101
@orbitgtbelgium/mapbox-gl-draw-cut-polygon-mode2.0.5
@orbitgtbelgium/mapbox-gl-draw-scale-rotate-mode1.1.1
@orbitgtbelgium/orbit-components1.2.9
@orbitgtbelgium/time-slider1.0.187
@osmanekrem/bmad1.0.6
@osmanekrem/error-handler1.2.2
@পোস্টহগ/এজেন্ট1.24.1
@posthog/ai7.1.2
@posthog/cli0.5.15
@পোস্টহগ/ক্লিকহাউস1.7.1
@posthog/core1.5.6
@posthog/hedgehog-mode0.0.42
@posthog/icons0.36.1
@posthog/lemon-ui0.0.1
@posthog/nextjs-config1.5.1
@পোস্টহগ/নাক্সট1.2.9
@পোস্টহগ/পিসিনা3.2.1
@posthog/plugin-contrib0.0.6
@posthog/react-rrweb-player1.1.4
@posthog/rrdom0.0.31
@posthog/rrweb0.0.31
@posthog/rrweb-player0.0.31
@posthog/rrweb-record0.0.31
@posthog/rrweb-replay0.0.19
@posthog/rrweb-snapshot0.0.31
@posthog/rrweb-utils0.0.31
@posthog/siphash1.1.2
@পোস্টহগ/উইজার্ড1.18.1
@পোস্টম্যান/এথার-আইকন১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@postman/csv-parse১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@postman/node-keytar১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@পোস্টম্যান/টানেল-এজেন্ট১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@pradhumngautam/common-app1.0.2
@pruthvi21/use-debounce1.0.3
@quick-start-soft/quick-document-translator1.4.2511142126
@quick-start-soft/quick-git-clean-markdown1.4.2511142126
@quick-start-soft/quick-markdown1.4.2511142126
@quick-start-soft/quick-markdown-compose1.4.2506300029
@quick-start-soft/quick-markdown-image1.4.2511142126
@quick-start-soft/quick-markdown-print1.4.2511142126
@quick-start-soft/quick-markdown-translator1.4.2509202331
@quick-start-soft/quick-remove-image-background1.4.2511142126
@quick-start-soft/quick-task-refine1.4.2511142126
@relyt/claude-context-core0.1.1
@seezo/sdr-mcp-server0.0.5
@seung-ju/next0.0.2
@seung-ju/openapi-generator0.0.4
@seung-ju/react-hooks0.0.2
@seung-ju/react-native-action-sheet0.2.1
@sme-ui/aoma-vevasound-metadata-lib0.1.3
@strapbuild/react-native-date-time-picker2.0.4
@strapbuild/react-native-perspective-image-cropper0.4.15
@strapbuild/react-native-perspective-image-cropper-20.4.7
@strapbuild/react-native-perspective-image-cropper-poojan310.4.6
@suraj_h/medium-common1.0.5
@thedelta/eslint-config1.0.2
@tiaanduplessis/json৭.৮.৩ , ৭.৮.৪
@tiaanduplessis/react-progressbar৭.৮.৩ , ৭.৮.৪
@trefox/sleekshop-js0.1.6
@trigo/atrix7.0.1
@trigo/atrix-elasticsearch2.0.1
@trigo/atrix-postgres1.0.3
@trigo/atrix-pubsub4.0.3
@trigo/atrix-soap1.0.2
@trigo/atrix-swagger3.0.1
@trigo/বুল-এক্সপ্রেশন4.1.3
@trigo/eslint-config-trigo3.3.1
@trigo/fsm3.4.2
@trigo/hapi-auth-signedlink1.3.1
@trigo/pathfinder-ui-css0.1.1
@trigo/trigo-hapijs5.0.1
@trpc-rate-limiter/cloudflare0.1.4
@trpc-rate-limiter/hono0.1.4
@varsityvibe/api-client৭.৮.৩ , ৭.৮.৪
@varsityvibe/utils5.0.6
@varsityvibe/validation-schemas৭.৮.৩ , ৭.৮.৪
@বিশাদত্যগী/পূর্ণ-বর্ষ-পঞ্জিকা0.1.11
@voiceflow/alexa-types৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/অ্যানথ্রোপিক৭.৮.৩ , ৭.৮.৪
@voiceflow/api-sdk৭.৮.৩ , ৭.৮.৪
@voiceflow/backend-utils৭.৮.৩ , ৭.৮.৪
@voiceflow/base-types৭.৮.৩ , ৭.৮.৪
@voiceflow/body-parser৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/চ্যাট-টাইপস৭.৮.৩ , ৭.৮.৪
@voiceflow/circleci-config-sdk-orb-import৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/commitলিন্ট-কনফিগ৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/কমন৭.৮.৩ , ৭.৮.৪
@voiceflow/default-prompt-wrappers৭.৮.৩ , ৭.৮.৪
@voiceflow/dependency-cruiser-config৭.৮.৩ , ৭.৮.৪
@voiceflow/dtos-interact৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/এনক্রিপশন৭.৮.৩ , ৭.৮.৪
@voiceflow/eslint-config৭.৮.৩ , ৭.৮.৪
@voiceflow/eslint-plugin৭.৮.৩ , ৭.৮.৪
@voiceflow/ব্যতিক্রম৭.৮.৩ , ৭.৮.৪
@voiceflow/fetch৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/সাধারণ-প্রকার৭.৮.৩ , ৭.৮.৪
@voiceflow/git-branch-check৭.৮.৩ , ৭.৮.৪
@voiceflow/google-dfes-types৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/গুগল-টাইপস৭.৮.৩ , ৭.৮.৪
@voiceflow/husky-config৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/লগার৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/মেট্রিক্স৭.৮.৩ , ৭.৮.৪
@voiceflow/natural-language-commander৭.৮.৩ , ৭.৮.৪
@voiceflow/nestjs-common৭.৮.৩ , ৭.৮.৪
@voiceflow/nestjs-mongodb৭.৮.৩ , ৭.৮.৪
@voiceflow/nestjs-rate-limit৭.৮.৩ , ৭.৮.৪
@voiceflow/nestjs-redis৭.৮.৩ , ৭.৮.৪
@voiceflow/nestjs-timeout৭.৮.৩ , ৭.৮.৪
@voiceflow/npm-package-json-lint-config৭.৮.৩ , ৭.৮.৪
@voiceflow/openai৭.৮.৩ , ৭.৮.৪
@voiceflow/pino৭.৮.৩ , ৭.৮.৪
@voiceflow/pino-pretty৭.৮.৩ , ৭.৮.৪
@voiceflow/prettier-config৭.৮.৩ , ৭.৮.৪
@voiceflow/react-chat৭.৮.৩ , ৭.৮.৪
@voiceflow/runtime৭.৮.৩ , ৭.৮.৪
@voiceflow/runtime-client-js৭.৮.৩ , ৭.৮.৪
@voiceflow/sdk-runtime৭.৮.৩ , ৭.৮.৪
@voiceflow/secrets-provider৭.৮.৩ , ৭.৮.৪
@voiceflow/semantic-release-config৭.৮.৩ , ৭.৮.৪
@voiceflow/serverless-plugin-typescript৭.৮.৩ , ৭.৮.৪
@voiceflow/slate-serializer৭.৮.৩ , ৭.৮.৪
@voiceflow/stitches-react৭.৮.৩ , ৭.৮.৪
@voiceflow/storybook-config৭.৮.৩ , ৭.৮.৪
@voiceflow/stylelint-config৭.৮.৩ , ৭.৮.৪
@voiceflow/test-common৭.৮.৩ , ৭.৮.৪
@voiceflow/tsconfig৭.৮.৩ , ৭.৮.৪
@voiceflow/tsconfig-paths৭.৮.৩ , ৭.৮.৪
@voiceflow/utils-designer৭.৮.৩ , ৭.৮.৪
@voiceflow/verror৭.৮.৩ , ৭.৮.৪
@voiceflow/vite-config৭.৮.৩ , ৭.৮.৪
@voiceflow/vitest-config৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/ভয়েস-টাইপস৭.৮.৩ , ৭.৮.৪
@ভয়েসফ্লো/ভয়েসফ্লো-টাইপস৭.৮.৩ , ৭.৮.৪
@voiceflow/widget৭.৮.৩ , ৭.৮.৪
@zapier/ai-actions১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@zapier/babel-preset-zapier১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@zapier/browserslist-config-zapier১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
@zapier/secret-scrubber১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
এআই-ক্রাউল-শিল্ড1.0.7
আর্ক-ক্লি-এফসি1.0.1
অ্যাসিঙ্কএপিআই-প্রিভিউ৭.৮.৩ , ৭.৮.৪
অ্যাট্রিক্স1.0.1
অটোমেশন_মডেল1.0.491
অ্যাক্সিওস-বিল্ডার1.2.1
অ্যাক্সিওস-বাতিলযোগ্য৭.৮.৩ , ৭.৮.৪
অ্যাক্সিওস-টাইমড৭.৮.৩ , ৭.৮.৪
বেয়ারবোনস-সিএসএস৭.৮.৩ , ৭.৮.৪
বেনমোস্টিন-ফ্রেম-প্রিন্ট1.0.1
সেরাজিপিওনিয়ামক1.0.10
দ্বিমুখী-অ্যাডাপ্টার১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
blinqio-executions-cli1.0.41
ব্লব-টু-বেস৬৪1.0.3
bun-plugin-httpfile0.1.1
বাইটকোড-চেকার-ক্লি১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
বাইট-টু-এক্স1.0.1
ক্যালক-লোন-ইন্টারেস্ট1.0.4
ক্যাপাসিটর-প্লাগইন-অ্যাপট্র্যাকিংআইওএস0.0.21
ক্যাপাসিটর-প্লাগইন-ক্রয়0.1.1
ক্যাপাসিটর-প্লাগইন-এসসিজিএসসাইনইনউইথগুগল0.0.5
ক্যাপাসিটর-ক্রয়-ইতিহাস0.0.10
ক্যাপাসিটর-ভয়েস-রেকর্ডার-wav6.0.3
ক্রোম-এক্সটেনশন-ডাউনলোড৭.৮.৩ , ৭.৮.৪
ক্লড-টোকেন-আপডেটার1.0.3
কয়েনমার্কেটক্যাপ-এপিআই৭.৮.৩ , ৭.৮.৪
রং-রেজেক্স2.0.1
কমান্ড-ইরেল0.5.4
তুলনা-অবজেক্ট৭.৮.৩ , ৭.৮.৪
যৌগিক-হ্রাসকারী১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
গণনা শুরু করুন৭.৮.৩ , ৭.৮.৪
সিপিইউ-নির্দেশাবলী0.0.14
পরিচালক তৈরি করুন অ্যাপ0.1.1
create-glee-app৭.৮.৩ , ৭.৮.৪
create-hardhat3-app১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
ক্রিপ্টো-অ্যাড্রেস-কোডেক0.1.9
সিএসএস-ডিডুপ0.1.2
dashboard-শূন্য-অবস্থা1.0.3
ডিজাইনস্টুডিওইউআইইউএক্স1.0.1
devstart-cli1.0.6
ডায়ালগফ্লো-ইএস১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
ডিসকর্ড-বট-সার্ভার0.1.2
ডকুসরাস-প্লাগইন-ভ্যানিলা-এক্সট্র্যাক্ট1.0.3
যাবেন না1.1.2
ডটনেট-টেমপ্লেট৭.৮.৩ , ৭.৮.৪
ড্রপ-ইভেন্টস-অন-প্রপার্টি-প্লাগইন0.0.2
ইমেল-ডেলিভারিবিলিটি-টেস্টার1.1.1
এনফোর্স-ব্রাঞ্চ-নেম1.1.3
esbuild-plugin-brotli0.2.1
esbuild-plugin-eta0.1.1
esbuild-plugin-httpfile0.4.1
eslint-config-nitpicky4.0.1
eslint-config-trigo22.0.2
eslint-config-zeallat-base1.0.4
ইথেরিয়াম-ইএনএস0.8.1
evm-checkcode-cli১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
সঠিক-টিকার0.3.5
এক্সপো-অডিও-সেশন0.2.1
এক্সপ্রেসোস1.1.3
মোটা আঙুল৭.৮.৩ , ৭.৮.৪
বৈশিষ্ট্য-ফ্লিপ৭.৮.৩ , ৭.৮.৪
ফায়ারস্টোর-সার্চ-ইঞ্জিন1.2.3
fittxt৭.৮.৩ , ৭.৮.৪
ফ্ল্যাপস্ট্যাক৭.৮.৩ , ৭.৮.৪
সমতল করা-অসমতল করা৭.৮.৩ , ৭.৮.৪
ফর্মিক-ত্রুটি-ফোকাস2.0.1
ফর্মিক-স্টোর1.0.1
ফাজি-ফাইন্ডার৭.৮.৩ , ৭.৮.৪
গেট-ইভিএম-চেক-কোড২১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
গেট-ইভিএম-টুলস-টেস্ট১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
গ্যাটসবি-প্লাগইন-সিনাম৭.৮.৩ , ৭.৮.৪
জেনারেটর-উল্কা-স্টক0.1.6
জেনারেটর-এনজি-ইটোবুজ0.0.15
get-m-args1.3.3
গিটহাব-অ্যাকশন-ফর-জেনারেটর৭.৮.৩ , ৭.৮.৪
গিটসেফ1.0.5
গো-টেমপ্লেট৭.৮.৩ , ৭.৮.৪
gulp-inject-envs৭.৮.৩ , ৭.৮.৪
haufe-axera-api-client৭.৮.৩ , ৭.৮.৪
হোপ-ম্যাপবক্সড্র0.1.1
আশার আলো1.0.3
হোভার-ডিজাইন-প্রোটোটাইপ0.0.5
httpness৭.৮.৩ , ৭.৮.৪
হাইপার-ফুলফেসিং1.0.3
হাইপারটার্ম-হিপস্টার1.0.7
আইডিএস-সিএসএস1.5.1
আইডিএস-enterprise-mcp-সার্ভার0.0.2
আইডিএস-enterprise-এনজি20.1.6
আইডিএস-enterpriseটাইপিং20.1.6
ইমেজ-টু-ইউআরআই৭.৮.৩ , ৭.৮.৪
অনিদ্রা-প্লাগইন-র‍্যান্ডম-পিক1.0.4
ইনভো0.2.2
আয়রন-শিল্ড-মিনিঅ্যাপ0.0.2
ito-বোতাম8.0.3
itobuz-angular0.0.1
itobuz-angular-auth8.0.11
itobuz-angular-button8.0.11
জ্যাকব-জুমা৭.৮.৩ , ৭.৮.৪
jaetut-varit-test1.0.2
জান-ব্রাউজার0.13.1
jquery-bindings৭.৮.৩ , ৭.৮.৪
jsonsurge1.0.7
জাস্ট-টোস্টি1.7.1
কিল-পোর্ট৭.৮.৩ , ৭.৮.৪
কোরিয়া-প্রশাসনিক-এলাকা-জিও-জেসন-ইউটিল1.0.7
কোয়ামি৭.৮.৩ , ৭.৮.৪
ভাষা-কোড৭.৮.৩ , ৭.৮.৪
লাইসেন্স-ও-ম্যাটিক৭.৮.৩ , ৭.৮.৪
লিন্ট-স্টেজেড-ইমেজমিন৭.৮.৩ , ৭.৮.৪
lite-serper-mcp-server0.2.2
লুনো-এপিআই1.2.3
ম্যানুয়াল-বিলিং-সিস্টেম-মিনিঅ্যাপ-এপিআই1.3.1
মেডুসা-প্লাগইন-ঘোষণা0.0.3
মেডুসা-প্লাগইন-লগস0.0.17
মেডুসা-প্লাগইন-মোমো0.0.68
মেডুসা-প্লাগইন-প্রোডাক্ট-রিভিউ-কেভিওয়াই0.0.4
মেডুসা-প্লাগইন-জালোপে0.0.40
মোড১০-চেক-ডিজিট1.0.1
মন-প্যাকেজ-রিঅ্যাক্ট-টাইপস্ক্রিপ্ট1.0.1
আমার-সাঈদ-লিব0.1.1
n8n-নোড-টিএমডিবি0.5.1
n8n-nodes-vercel-ai-sdk0.1.7
n8n-নোড-ভাইরাল-অ্যাপ0.2.5
ন্যানোরিসেট৭.৮.৩ , ৭.৮.৪
পরবর্তী-বৃত্তাকার-নির্ভরশীলতা৭.৮.৩ , ৭.৮.৪
নেক্সট-সিম্পল-গুগল-অ্যানালিটিক্স৭.৮.৩ , ৭.৮.৪
পরবর্তী-শৈলী-এনপ্রোগ্রেস৭.৮.৩ , ৭.৮.৪
ngx-useful-swiper-prosenjit9.0.2
ngx-wooapi12.0.1
সাধারণ-দোকান১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
অবজেক্ট-টু-সিএসএস৭.৮.৩ , ৭.৮.৪
okta-react-router-65.0.1
ওপেন২ইন্টারনেট0.1.1
অরবিট-বক্স আইকন2.1.3
কক্ষপথ-নীহারিকা-অঙ্কন-সরঞ্জাম1.0.10
কক্ষপথ-নীহারিকা-সম্পাদক1.0.2
অরবিট-সোপ0.43.13
অর্কেস্ট্রিক্স12.1.2
প্যাকেজ-পরীক্ষক1.0.1
পার্সেল-প্লাগইন-অ্যাসেট-কপিয়ার৭.৮.৩ , ৭.৮.৪
পিডিএফ-টীকা0.0.2
পিকলাইট1.0.1
পিকো-ইউআইডি৭.৮.৩ , ৭.৮.৪
প্যাকেজ-রিডমি1.1.1
পপার-রিঅ্যাক্ট-এসডিকে0.1.2
পোস্টহগ-ডোকুসোরাস2.0.6
পোস্টহগ-জেএস1.297.3
পোস্টহগ-নোড১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
পোস্টহগ-প্লাগইন-হ্যালো-ওয়ার্ল্ড1.0.1
পোস্টহগ-রিঅ্যাক্ট-নেটিভ৭.৮.৩ , ৭.৮.৪
পোস্টহগ-রিঅ্যাক্ট-নেটিভ-সেশন-রিপ্লে1.2.2
প্রাইম-ওয়ান-টেবিল0.0.19
প্রম্পট-ইং1.0.50
দুর্বল-অনুরোধ1.0.3
ra-auth-firebase1.0.3
ra-data-firebase৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-কম্পোনেন্ট-ট্যাগার0.1.9
react-data-to-export1.0.1
রিঅ্যাক্ট-এলিমেন্ট-প্রম্পট-ইন্সপেক্টর0.1.18
রিঅ্যাক্ট-ফেভিক1.0.2
react-hook-form-persist৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-জ্যাম-আইকন৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-কীক্লোক-কন্টেক্সট৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-লাইব্রেরি-সেটআপ0.0.6
রিঅ্যাক্ট-লিনিয়ার-লোডার1.0.2
react-micromodal.js৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-ডেটপিকার-মোডাল৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-ইমেল৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-ফেচ৭.৮.৩ , ৭.৮.৪
react-native-get-pixel-dimensions৭.৮.৩ , ৭.৮.৪
react-native-google-maps-directions2.1.2
react-native-jam-icons৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-লগ-লেভেল৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-মডেস্ট-চেকবক্স3.3.1
রিঅ্যাক্ট-নেটিভ-মডেস্ট-স্টোরেজ2.1.1
রিঅ্যাক্ট-নেটিভ-ফোন-কল৭.৮.৩ , ৭.৮.৪
react-native-retriable-fetch৭.৮.৩ , ৭.৮.৪
react-native-use-modal1.0.3
রিঅ্যাক্ট-নেটিভ-ভিউ-ফাইন্ডার৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-ওয়েবসকেট৭.৮.৩ , ৭.৮.৪
রিঅ্যাক্ট-নেটিভ-ওয়ার্কলেট-ফাংশন3.3.3
রিঅ্যাক্ট-কিউআর-ইমেজ1.1.1
রেডিফ1.0.5
রেডিফ-ভিউয়ার0.0.7
রিডাক্স-রাউটার-কিট১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
রোলআপ-প্লাগইন-এইচটিটিপিফাইল0.2.1
sa-company-registration-number-regex৭.৮.৩ , ৭.৮.৪
sa-id-gen৭.৮.৩ , ৭.৮.৪
একই রকম1.0.3
scgs-capacitor-subscribe1.0.11
scgsffcreator1.0.5
সেট-নেস্টেড-প্রপ৭.৮.৩ , ৭.৮.৪
শেলফ-জেডব্লিউটি-সেশন0.1.2
শেল-এক্সিকিউট৭.৮.৩ , ৭.৮.৪
শিনহান-সীমা-স্ক্র্যাপ1.0.3
দক্ষতার ব্যবহার৭.৮.৩ , ৭.৮.৪
সলোমন-এপিআই-স্টোরিজ1.0.2
সলোমন-ভি৩-গল্প1.15.6
সলোমন-ভি৩-ইউআই-র‍্যাপার1.6.1
দূরত্ব অনুসারে সাজান2.0.1
দক্ষিণ-আফ্রিকান-আইডি-তথ্য1.0.2
স্ট্যাট-এফএনএস1.0.1
স্টুর2.3.2
সুপার-commit1.0.1
স্ভেল্ট-অটোকমপ্লিট-সিলেক্ট1.1.1
স্লিম-টোস্টি৭.৮.৩ , ৭.৮.৪
tanstack-shadcn-টেবিল1.1.5
টিসিএসপি2.0.2
টিসিএসপি-ড্র-টেস্ট1.0.5
টিসিএসপি-টেস্ট-ভিডি2.4.4
টেমপ্লেট-লিব৭.৮.৩ , ৭.৮.৪
টেমপ্লেট-মাইক্রো-সার্ভিস৭.৮.৩ , ৭.৮.৪
দৃঢ়প্রতিজ্ঞ-আকর্ষণ৭.৮.৩ , ৭.৮.৪
টেস্ট-ফাউন্ড্রি-অ্যাপ১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
টেস্ট-হার্ডহ্যাট-অ্যাপ১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
টেস্ট২৩১১২২২২-এপিআই1.0.1
তিয়ান1.0.2
টোকেন.জেএস-ফর্ক0.7.32
ট্রিগো-রিঅ্যাক্ট-অ্যাপ4.1.2
টাইপফেন্স৭.৮.৩ , ৭.৮.৪
টাইপওআরএম-অরবিট0.2.27
undefsafe-typed৭.৮.৩ , ৭.৮.৪
আপল্যান্ডুই0.5.4
প্লে-স্টোরে আপলোড করুন৭.৮.৩ , ৭.৮.৪
ইউআরএল-এনকোড-ডিকোড৭.৮.৩ , ৭.৮.৪
সংরক্ষণ না করা পরিবর্তনগুলি ব্যবহার করুন1.0.9
বৈধ-দক্ষিণ-আফ্রিকান-আইডি1.0.3
ভিএফ-ওএসএস-টেমপ্লেট১.০.৪ , ১.০.৩ , ১.০.২ , ১.০.১
vite-plugin-httpfile0.2.1
vue-browserupdate-nuxt1.0.5
ওয়েব-স্ক্র্যাপার-এমসিপি1.1.4
ওয়েব-টাইপস-এইচটিএমএক্স0.1.1
ওয়েব-টাইপস-লিট0.1.1
ওয়েবপ্যাক-লোডার-এইচটিটিপিফাইল0.2.1
ওয়েলনেস-এক্সপার্ট-এনজি-গ্যালারি5.1.1
ওয়েঙ্ক৭.৮.৩ , ৭.৮.৪
জ্যাপিয়ার-অ্যাসিঙ্ক-স্টোরেজ১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
zapier-platform-cli১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
জ্যাপিয়ার-প্ল্যাটফর্ম-কোর১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
জ্যাপিয়ার-প্ল্যাটফর্ম-স্কিমা১৮.০.৪ , ১৮.০.৩ , ১৮.০.২
জ্যাপিয়ার-স্ক্রিপ্ট৭.৮.৩ , ৭.৮.৪
zuper-cli1.0.1
zuper-sdk1.0.57
জুপার-স্ট্রিম2.0.9
sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে